Skip to main content

Установка Kaspersky Password Manager for Business B26.0 на Windows

Инструкция составлена на основе официальной документации и опыта эксплуатации.
Дата исправления: 15.09.2026


Часть 1. Аппаратные и программные требования

Для корректной работы Kaspersky Password Manager for Business сервер должен соответствовать следующим требованиям:
Для сервера KPM:

Параметр Значение
CPU 4 ядра, 2.5 ГГц или выше
RAM 6 ГБ или более
Диск Свободное место 10 ГБ или больше + свободное место для хранилищ пользователей
ОС Windows Server 2016/2019/2022 Standard/Datacenter (в т.ч. Server Core), Windows Storage Server 2019 (x64)
СУБД Microsoft SQL Server 2017/2019/2022, MySQL 8.0, MariaDB 10.6/10.11, PostgreSQL 14.х/15.х, Postgres Pro 14.х/15.х, Platform V Pangolin 5.4.0, Jatoba 4

Важно: Свободное место на диске рассчитывается по формуле N × S, где N - количество планируемых пользователей, S - объём памяти, выделенный на одно хранилище. Полученное значение суммируется с минимальным значением в таблице.

Для корректной требуется Microsoft .NET Desktop Runtime версии 8.0.19–8.0.25 (x86/x64).

о, Отдельно или на этом же сервере должен быть развернут KSC для установки плагина в веб интерфейс для управления KPM4B.

Kaspersky Password Manager for Business поддерживает работу со следующими версиями Kaspersky Security Center:

Важно: Если KSC устанавливается на отдельном сервере, то на сервер KPM необходимо установить Агент администрирования KSC.

Часть 2. Сетевые требования и используемые порты

Порты, используемые Kaspersky Password Manager for Business

Часть 3. Предварительная подготовка

3.1 Подготовка базы данных

PostgreSQL 15

Скачайте установочный файл с сайта Postgres Professional (например, PostgreSQL_15.19_64bit_Setup.exe) и запустите его.

В мастере установки:
image.png

На шаге Choose Components оставьте выбранными PostgreSQL server (Client / Server / Developer components) и Microsoft Visual C++ 2019 Redistributable:
image.png

На шаге Choose Install Location укажите каталог установки (по умолчанию C:\Program Files\PostgreSQL\15):

image.png

На шаге Server options укажите:

  • Port: 5432;
  • Addresses: Allow connections from any IP address;
  • Locale: Default;
  • Superuser: postgres;
  • Password: пароль суперпользователя PostgreSQL;
  • Enable data checksums: включено.

image.png

На следующем шаге выберите Tune configuration parameters для автоматической настройки под объём RAM:
image.png

Завершите установку:
image.png

Microsoft SQL Server 2022 Express

Скачайте установочный файл SQL Server 2022 Express с сайта Microsoft и запустите его. В мастере выберите вариант Download MediaBasic для последующей автономной установки или Custom для сразу интерактивного мастера.

 Мастер установки последовательно проведёт через следующие этапы:
New SQL Server standalone installation or add features to an existing installation - запуск мастера установки нового экземпляра:
image.png

License Terms - ознакомьтесь и примите условия лицензионного соглашения Microsoft:
image.png

Feature Selection - оставьте отмеченными Database Engine Services и SQL Server Replication (устанавливаются по умолчанию). Этого достаточно для работы сервера KPM:
image.png

Instance Configuration - выберите Named instance и укажите имя экземпляра (по умолчанию - SQLEXPRESS). Это имя понадобится позже при установке сервера KPM в поле Имя экземпляра (в формате ИМЯ_УЗЛА\SQLEXPRESS):
image.png

Server Configuration - оставьте учётные записи служб по умолчанию (NT Service\MSSQL$SQLEXPRESS, NT Service\SQLAgent$SQLEXPRESS) и тип запуска Automatic для SQL Server Database Engine:
image.png

Database Engine Configuration - выберите режим аутентификации:

  • Windows authentication mode - если планируется подключение сервера KPM от имени доменной сервисной УЗ (см. раздел 3.4), при этом на шаге мастера KPM выбирается Windows Authentication. Этот вариант предпочтителен для доменной среды.
  • Mixed Mode - если предполагается подключение по логину/паролю SQL, дополнительно задаётся пароль встроенной УЗ sa. На шаге мастера KPM выбирается SQL Server Authentication и указываются логин/пароль пользователя SQL с правом dbcreator.

В блоке Specify SQL Server administrators добавьте учётную запись, от имени которой выполняется установка (кнопка Add Current User), и при необходимости - сервисную УЗ KPM (например, ДОМЕН\adminkpm) с правом создания базы данных:
image.png

Дождитесь завершения - статус Succeeded для всех компонентов означает, что экземпляр готов к использованию сервером KPM:
image.png

3.2 Подготовка SMTP сервера

SMTP-сервер используется для отправки уведомлений и кодов подтверждения пользователям. Рекомендуется использовать отдельную сервисную учётную запись с минимальными правами:

  • аутентификация на SMTP-сервере;
  • отправка электронных сообщений.

Для подключения потребуются: FQDN SMTP-сервера, порт и учётные данные (если используется аутентификация). Если почтовый трафик шифруется по SSL/TLS, сертификат удостоверяющего центра, которым подписан сертификат SMTP-сервера, должен быть в списке доверенных на сервере KPM.

3.3 Подготовка сертификатов сервера и администратора

Для работы KPM требуются два набора сертификатов:

Серверный сертификат (PFX) - зашифрованный контейнер с сертификатом и закрытым ключом (serverAuth). Используется для защищённого соединения между сервером KPM, клиентскими приложениями и KSC.

Сертификат аутентификации администратора (PFX) - зашифрованный контейнер с сертификатом и закрытым ключом (clientAuth). Используется для аутентификации администратора.

Требования:

  • Алгоритмы ключа: RSA / ECDSA / DSA
  • Хеш: SHA-256 или SHA-384
  • Обязательные поля: DN, DNS или SPN, KU, EKU, SAN
  • KU: KeyEncipherment + DigitalSignature
  • EKU сервера: 1.3.6.1.5.5.7.3.1 (serverAuth)
  • EKU администратора: 1.3.6.1.5.5.7.3.2 (clientAuth)
  • Рекомендуется включать в EKU обе аутентификации (server + client)
  • SAN обязательно содержит FQDN и/или IP хоста KPM
  • При использовании Kerberos адрес в клиенте должен совпадать с SPN
Пример
#Корневой CA
openssl genrsa -out ca.key 4096
openssl req -x509 -new -nodes -key ca.key -sha256 -days 3650 \
  -out ca.crt -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=НАЗВАНИЕ_КОМПАНИИ Root CA"

#Серверный сертификат
openssl req -new -nodes -newkey rsa:2048 \
  -keyout server.key -out server.csr \
  -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=DNS_ИМЯ_СЕРВЕРА"

openssl x509 -req -in server.csr -CA ca.crt -CAkey ca.key -CAcreateserial \
  -out server.cer -days 365 -sha256 \
  -extfile <(echo "keyUsage=digitalSignature,keyEncipherment
extendedKeyUsage=serverAuth,clientAuth
subjectAltName=DNS:DNS_ИМЯ_СЕРВЕРА,IP:IP_АДРЕС_СЕРВЕРА")

openssl pkcs12 -export -legacy \
  -in server.cer -inkey server.key -certfile ca.crt \
  -out server.pfx -passout pass:ПАРОЛЬ

#Сертификат аутентификации администратора
openssl req -new -nodes -newkey rsa:2048 \
  -keyout admin.key -out admin.csr \
  -subj "/C=RU/O=НАЗВАНИЕ_КОМПАНИИ/CN=kpm-admin"

openssl x509 -req -in admin.csr -CA ca.crt -CAkey ca.key -CAcreateserial \
  -out admin.cer -days 365 -sha256 \
  -extfile <(echo "keyUsage=digitalSignature,keyEncipherment
extendedKeyUsage=clientAuth,serverAuth
subjectAltName=DNS:DNS_ИМЯ_СЕРВЕРА,IP:IP_АДРЕС_СЕРВЕРА")

openssl pkcs12 -export -legacy \
  -in admin.cer -inkey admin.key -certfile ca.crt \
  -out admin.pfx -passout pass:ПАРОЛЬ

3.4 Подготовка сервисной учетной записи

Для запуска служб KPM рекомендуется использовать доменную учётную запись с минимальными правами. Учётная запись (например, adminkpm) должна быть обычным доменным пользователем - без членства в Domain Admins и группе локальных администраторов сервера KPM.

Назначение права «Log on as a service»

Ниже приведён пример локальной настройки через secpol.msc - он нагляден и подходит для тестового стенда. В промышленной среде это право выдаётся централизованно через доменную GPO.

На сервере KPM нажмите Win + R, введите secpol.msc и нажмите OK. Оснастка запустится с правами администратора:
image.png

В левой панели раскройте Security Settings → Local Policies → User Rights Assignment. В правой панели найдите политику Log on as a service и откройте её:
image.png

В окне свойств политики нажмите Add User or Group. В диалоге Select Users, Computers, Service Accounts, or Groups укажите домен в поле From this location (например, ВАШ_ДОМЕН), введите имя доменной сервисной УЗ (adminkpm) и нажмите Check Names для проверки. Подтвердите выбор кнопкой OK:
image.png

 Убедитесь, что учётная запись (ДОМЕН\adminkpm) появилась в списке Log on as a service рядом со встроенными сервисными учётными записями (NT SERVICE\MSSQL$SQLEXPRESS и др.), и нажмите ApplyOK :
image.png


Часть 4. Установка

1. Скачайте установочный файл с сайта "Лаборатории Касперского".
2. Выберите файл, соответствующий Windows: Windows x64 | Server.
3. Перенесите скачанный .msi-файл на сервер KPM.
4. Запустите установку от имени учётной записи с правами локального администратора.

Мастер установки последовательно проведёт через следующие этапы конфигурации:

1. Принятие Лицензионного соглашения и Политики конфиденциальности:
image.png

2. Восстановление из резервной копии (опционально):
Если ранее выполнялось резервное копирование настроек сервера KPM (создаётся при удалении сервера в формате .zip с backup.json и файлом сертификата), на этом шаге можно восстановить конфигурацию из файла резервной копии, указав его путь и пароль. Для новой установки этот шаг пропускается.image.png

 3. Настройка службы лицензирования (устанавливать/не устанавливать на этом узле):
image.png

Чтобы не допустить избыточного расхода лицензионных слотов, в пределах одного кластера серверов KPM устанавливайте только один сервис лицензирования.

4. Указание учётной записи для запуска служб KPM:
Укажите учётную запись, от имени которой будут работать службы сервера KPM: создать новую автоматически либо использовать существующую:
image.png

image.png

Важно: Автоматически создаваемая мастером установки локальная сервисная учётная запись не может проходить аутентификацию во внешних службах (SQL, LDAP, SMTP). Если планируется доменная аутентификация - обязательно подготовьте доменную учётную запись заранее и укажите её в мастере на шаге настройки аккаунта служб.

5. Выбор схем аутентификации клиентов (можно выбрать несколько):
На этом шаге указываются схемы аутентификации, которые смогут использовать клиенты KPM при подключении к серверу. Необходимо выбрать хотя бы одну схему, можно комбинировать несколько.

Схема Когда применяется Что требуется указать
Доменная аутентификация Аутентификация пользователей через LDAP/LDAPS домена Active Directory Имя домена, адрес и порт LDAP-сервера, тип аутентификации (Negotiate / Basic / Anonymous), учётные данные (для Basic)
Технология единого входа (SSO) Аутентификация через внешний центр авторизации (OAuth2/AD FS) URL центра авторизации (Authority) и идентификатор клиента (Audience)
Аккаунт Kaspersky Password Manager for Business Локальные аккаунты KPM (email и пароль). Регистрация выполняется пользователем в клиентском приложении с подтверждением по email Дополнительные параметры на этом шаге не требуются

 Дополнительно доступны два флажка синхронизации с LDAP:

  • Включить синхронизацию с LDAP для доменной аутентификации - включается автоматически при выборе Доменная аутентификация и не может быть отключён. Обеспечивает синхронизацию пользователей и статусов учётных записей с AD (блокировка, отключение).
  • Включить синхронизацию с LDAP для единого входа (SSO) и базовой аутентификации - необязательный флажок. Используйте, если при SSO- или локальной аутентификации нужно проверять статус пользователя в AD (например, автоматически блокировать доступ к KPM после отключения учётной записи в домене). Требует заполнения параметров LDAP-сервера на следующем шаге даже без включения доменной аутентификации.

 image.png

5.1 Если выбрана доменная аутентификация - настройка LDAP:image.png

Типы аутентификации на LDAP-сервере:

  • Negotiate - учётная запись, от имени которой запускается установка, должна иметь доступ к домену;
  • Basic - вводятся учётные данные пользователя, авторизованного в домене (могут отличаться от служебной учётной записи сервера);
  • Anonymous - учётные данные не требуются, наименее защищённый способ.

Важно: для Basic имя пользователя указывается без доменной части (только username). Форматы username@domain, domain\username и DN не поддерживаются.

5.2 Если выбрана SSO - указание URL центра авторизации (Authority) и идентификатора клиента (Audience). 
image.png

Важно: Во время установки сервер KPM проверяет доступность сервера AD FS по указанному URL. Если сервер недоступен, установка завершится с ошибкой. Добавьте корневой сертификат сервера AD FS в хранилище Trusted Root Certification Authorities на устройстве и убедитесь, что идентификатор клиента совпадает с настройками приложения в AD FS.

6. Выбор типа СУБД:

  • Microsoft SQL Server или SQL Server Express;
  • PostgreSQL или Postgres Pro;
  • MySQL или MariaDB.

image.png

Подключение к PostgreSQL / Postgres Pro:
image.png

Пример подключения к Microsoft SQL Server/SQL Server Express и MySQL/MariaDB:

Пример подключения к Microsoft SQL Server / SQL Server Express:
image.png

Пример подключения к MySQL / MariaDB:
image.png

Важно: База с указанным именем создаётся мастером автоматически - вручную её создавать не нужно. На сервере СУБД должны существовать только сам экземпляр и учётная запись с правом создания баз. Одновременно создаётся сервисный пользователь KpmServiceUser с ограниченными правами, от имени которого службы KPM работают с базой после установки.

7. Параметры SMTP-сервера:
Укажите адрес электронной почты отправителя, SMTP-сервер, порт, использование SSL/TLS, тип аутентификации (Negotiate/Basic/Anonymous) и учётные данные для отправки писем с кодами подтверждения и уведомлениями.

image.png

 

8. Настройки HTTPS-сервисов:
Укажите порт Web API сервера KPM (по умолчанию 3000), путь к TLS-сертификату сервера в формате PFX и пароль к закрытой части ключа:
image.png

9. Указание сертификата аутентификации администратора на сервере KPM: путь к admin.cer (открытая часть, формат PEM/CER/DER):
image.png

10. Задание пароля организации: можно ввести вручную или сгенерировать. Пароль используется в сценарии восстановления мастер-паролей пользователей и для подтверждения критичных действий:
image.png

Важно: Минимальная длина пароля организации - 32 символа. После завершения установки получить его повторно в открытом виде невозможно - сохраните пароль в надёжном месте.

11. Проверьте параметры и нажмите Установить :
image.png

После установки в диспетчере задач появляются три службы сервера KPM:

  • Web API сервера KPM - предоставляет публичные API для работы клиентов и веб-плагина.
  • Агент задач сервера KPM (Job Agent) - выполняет фоновые асинхронные задачи, например отправку писем с кодами подтверждения.
  • Служба лицензирования KPM - управляет лицензиями и их распределением между клиентами.

Не рекомендуется повторно запускать процедуру первоначальной настройки. Для обновления файлов конфигурации используйте команду kpmctl modify.


Часть 5. Подключение в KSC

5.1 Установка Агента администрирования

Агент администрирования устанавливается на сервер KPM и на клиентские рабочие станции для связи с Сервером администрирования KSC. Возможны два способа: удалённая установка через задачу KSC и локальная установка автономным пакетом.

Удаленная установка Агента администрирования

 1. Перейдите во вкладку Инсталляционные пакеты в веб-интерфейсе KSC. Выберите Добавить:
image.png

2. Выберите пункт Создать инсталляционный пакет для приложения Лаборатория касперского:
image.png

3. Найдите последнюю версию и требуемый язык приложения. Скачайте нужный дистрибутив:
image.png

 4. Перейдите обратно во вкладку Инсталляционные пакеты и найдите нужный дистрибутив. Выберите Развернуть:
image.png

 5. В Мастере развертывания защиты выбираем Метод - С использованием задачи удаленной установки. Далее выбираем целевой сервер KPM:
image.png

 6. В параметрах выбираем установку Средствами операционной системы:
image.png

7. Далее идем по шагам Мастера развертывания защиты. Вводим учетную запись с правами на установку:
image.png8. Запускаем задачу после завершения работы мастера.

5.2 Установка веб-плагина

Веб-плагин необходимо установить в Kaspersky Security Center Web Console для управления приложением.

Чтобы вручную установить веб-плагин Kaspersky Password Manager for Business в Kaspersky Security Center Web Console, выполните следующие действия:

  1. Скачайте .zip файл веб-плагина с сайта "Лаборатории Касперского".
  2. Распакуйте файл .zip на компьютер, на котором установлена Kaspersky Security Center Web Console.
  3. Откройте Kaspersky Security Center Web Console.
  4. В главном меню перейдите в Параметры → Веб-плагины.
  5. Нажмите на кнопку Добавить из файла.
  6. Загрузите plugin.zip файл веб-плагина и signature.txt.
  7. Нажмите Добавить.

Веб-плагин добавляется из файла и отображается в списке управления веб-плагинами. В боковой панели появляется отдельный вкладка с управлением KPM.

image.png

5.2 Установка веб-плагина

Веб-плагин необходимо установить в Kaspersky Security Center Web Console для управления приложением.

Чтобы вручную установить веб-плагин Kaspersky Password Manager for Business в Kaspersky Security Center Web Console, выполните следующие действия:

  1. Скачайте .zip файл веб-плагина с сайта "Лаборатории Касперского".
  2. Распакуйте файл .zip на компьютер, на котором установлена Kaspersky Security Center Web Console.
  3. Откройте Kaspersky Security Center Web Console.
  4. В главном меню перейдите в Параметры → Веб-плагины.
  5. Нажмите на кнопку Добавить из файла.
  6. Загрузите plugin.zip файл веб-плагина и signature.txt.
  7. Нажмите Добавить.

Веб-плагин добавляется из файла и отображается в списке управления веб-плагинами. В боковой панели появляется отдельный вкладка с управлением KPM.

image.png

5.3 Настройка веб-плагина

Мастер быстрой установки запускается сразу после установки веб-плагина Kaspersky Password Manager for Business, что позволяет быстро настроить:

  • Подключение к серверу Kaspersky Password Manager for Business
  • Параметры политики Kaspersky Password Manager for Business
  • Создание инсталляционного пакета Kaspersky Password Manager for Business

Если мастер был закрыт раньше времени, к этим действиям можно вернуться из отдельной вкладки управления KPM.

Чтобы указать параметры подключения к серверу Kaspersky Password Manager for Business:

1. Укажите полное доменное имя (FQDN) или IP-адрес устройства, на котором размещен сервер Kaspersky Password Manager for Business и которое доступно в сети, например: https://kpm-server.example.com или https://192.168.1.100.

2. Укажите номер порта сервера, указанный при настройке HTTPS. Номер порта должен быть в диапазоне от 0 до 65535. (Значение по умолчанию – 3000).

3. Загрузите открытый сертификат сервера (PEM/CER/DER).

Пример

image.png

4. Загрузите сертификат аутентификации администратора в формате PFX и пароль для контейнера PFX.

5. Установите пароль администратора, который будет использоваться для аутентификации на сервере Kaspersky Password Manager for Business и доступа к веб-странице администрирования плагина Kaspersky Password Manager for Business.

6. Нажмите Продолжить.

5.4 Настройка политики KPM

На втором шаге мастера настраивается политика для клиентов KPM: правила восстановления мастер-пароля, требования к сложности паролей и дополнительные параметры безопасности.
image.png

5.5 Установка клиентского приложения KPM

Удаленная установка клиентского приложения

1. Скачайте клиентское приложение с сайта "Лаборатории Касперского".
2. Перейдите во вкладку Инсталляционные пакеты в веб-интерфейсе KSC. Выберите Добавить: image.png

3. Выберите пункт Создать инсталляционный пакет из файла:image.png

4. Подгружаем ранее скачанный архив с клиентом:image.png

 5. После того, как Мастер создаст пакет, перейдите обратно во вкладку Инсталляционные пакеты и найдите нужный дистрибутив. Выберите Развернуть:image.png

 6. В Мастере развертывания защиты выбираем Метод - С использованием задачи удаленной установки. Выбираем нужную версию агента администрирования: Агент администрирования Kaspersky Security Center для Windows. Если в списке нет нужной версии, то добавляем ее через выбор Добавить.image.png

7. Далее выбираем целевое устройство или выборку устройств:image.png

 8. В параметрах выбираем установку Средствами операционной системы, если агент администрирования ранее не был установлен:
image.png

9. Далее идем по шагам Мастера развертывания защиты. Вводим учетную запись с правами на установку:
image.png10. Запустить задачу после завершения работы мастера.

Часть 6. Добавление лицензии

Чтобы добавить лицензионный ключ или код активации в хранилище Сервера администрирования:

  1. Откройте Kaspersky Security Center Web Console.
  2. В главном меню перейдите в Операции → Лицензирование → Лицензии "Лаборатории Касперского".
  3. Нажмите на кнопку Добавить.
  4. Выберите, что вы хотите добавить:
    • Добавить файл ключа

      Нажмите на Выберите файл ключа и перейдите к файлу .key, который вы хотите добавить.

    • Ввести код активации

      Укажите код активации в текстовом поле и нажмите на кнопку Отправить.

  5. Выберите Автоматически распространять лицензионный ключ на управляемые устройства:
    image.png
  6. Нажмите на кнопку Закрыть.

Лицензионный ключ добавлен в хранилище Сервера администрирования и автоматически распространяется на все совместимые устройства.


Базовая настройка сервера Kaspersky Password Manager for Business завершена. На данном этапе выполнено: установка и настройка сервера KPM, настройка веб-плагина в KSC, настройка политики и развёртывание клиентского приложения на рабочие станции.